Gate Research: Обзор инцидентов безопасности за март 2025 года

4/7/2025, 5:16:28 AM
Продвинутый
БезопасностьResearch
Исследование Gate: в марте 2025 года индустрия Web3 столкнулась с восьмью инцидентами безопасности, в результате чего общие потери составили 14,43 миллиона долларов—значительное снижение по сравнению с предыдущим месяцем. Большинство атак касались уязвимостей смарт-контрактов и компрометации учетных записей, что составило 62,5% от всех криптосвязанных инцидентов за период. Основными случаями стали эксплойт на сумму 5 миллионов долларов, направленный на 1inch (90% украденных средств были возвращены), а также две отдельные атаки на Zoth, связанные с ошибкой в контракте и утечкой закрытого ключа, что привело к общим потерям в размере 8,575 миллиона долларов. Что касается распределения блокчейна, только один проект в этом месяце сообщил о потерях на публичном блокчейне BSC.

Последний отчет по безопасности веб-индустрии Gate Research, основанный на данных от SlowMist, зафиксировал восьмь инцидентов безопасности в марте 2025 года, что привело к общим потерям около 14,43 миллиона долларов. Инциденты различались по типу, с хакерскими атаками на аккаунты и уязвимостями умных контрактов, составляющими большинство, 62,5% от общего числа. Отчет предоставляет подробный анализ ключевых событий, включая атаку на уязвимость умного контракта на 1inch и инцидент Zoth, связанный с недостатками контракта и утечкой закрытого ключа. Нарушения аккаунтов и уязвимости контрактов были выявлены как основные угрозы безопасности за месяц, подчеркивая необходимость постоянных улучшений мер безопасности в отрасли.

Абстрактный

  • В марте 2025 года в индустрии Web3 произошло восемь инцидентов безопасности, что привело к общим потерям в размере 14,43 миллиона долларов—значительно меньше, чем в предыдущем месяце.
  • Большинство этих инцидентов связаны с методами атак, такими как уязвимости смарт-контрактов и нарушения учетных записей, которые вместе составляют 62.5% всех случаев безопасности в криптоиндустрии.
  • Крупные инциденты в этом месяце включали эксплуатацию уязвимости смарт-контракта, нацеленного на 1inch (что привело к потере $5 миллионов, из которых 90% были восстановлены), а также два отдельных нападения на Zoth - одно из них связано с уязвимостью контракта, а другое - утечкой частного ключа, что привело к общим потерям в размере $8.575 миллиона.
  • Относительно распределения блокчейна только один проект понес убытки на общедоступной цепи BSC в этом месяце.

Обзор инцидента безопасности

Согласно данным от SlowMist, c 1 марта по 30 марта 2025 года было зафиксировано восемь инцидентов безопасности, что привело к общим потерям в размере приблизительно $14.43 миллиона. Атаки в основном были связаны с уязвимостями умных контрактов, компрометацией учетных записей и другими методами эксплуатации. По сравнению с февралем 2025 года общий ущерб снизился на 99% по месяцам. Ошибки умных контрактов и взломанные учетные записи были основными причинами этих атак, пять из них составляют 62.5%. Официальные аккаунты X (ранее Twitter) остаются ключевыми целями для хакеров.

В этом месяце единственный инцидент безопасности на общедоступном блокчейне произошел на BSC, где Four.meme понес потери свыше $180,000. Это подчеркивает необходимость постоянных улучшений в аудите смарт-контрактов, механизмах контроля рисков и мониторинге on-chain в экосистеме BSC.

В этом месяце несколько блокчейн-проектов столкнулись с серьезными нарушениями безопасности, что привело к значительным финансовым потерям. Одним из самых заметных была платформа стейкинга RWA Zoth, которая столкнулась с двумя отдельными атаками: одна из них была связана с взломом, который привел к убыткам в размере 8,29 миллиона долларов, а другая - с уязвимостью умного контракта, что привело к ущербу в размере 285 000 долларов. Кроме того, агрегатор DEX 1inch потерял 5 миллионов долларов из-за уязвимости контракта.

Крупные инциденты безопасности в марте

Согласно официальным раскрытиям, в марте были зафиксированы убытки свыше $13.5 миллионов из-за ключевых нарушений безопасности. Основные угрозы заключались в утечках частных ключей и уязвимостях смарт-контрактов.

  • Атакующие злоумышленники использовали уязвимость в устаревшем контракте Fusion v1, похитив около $5 миллионов в USDC и wETH. Средства были взяты у разрешителей, а не напрямую из кошельков конечных пользователей.
  • Платформа стейкинга RWA Zoth столкнулась с двумя инцидентами безопасности в марте: 6 марта из-за ошибки в расчете залога произошел ущерб в размере около 285 000 долларов; 21 марта хакер получил права администратора и обновил контракт до зловредной версии, украв около 8,29 миллионов долларов в криптовалюте USD0++, которая впоследствии была сконвертирована в 4 223 ETH.

1inch

Обзор проекта: 1inch - это децентрализованный агрегатор обменников (DEX), который использует умные алгоритмы для определения оптимальных торговых маршрутов через несколько DEX, улучшая эффективность торговли и использование капитала. Согласно его официальному веб-сайту, 1inch интегрировал более 3,2 миллиона источников ликвидности, облегчил более $596 миллиардов кумулятивного объема сделок и обслужил более 21,7 миллиона пользователей через более чем 134 миллиона транзакций.

Обзор инцидента:

5 марта уязвимость в устаревшем смарт-контракте Fusion v1 привела к потере около $5 миллионов. Злоумышленник создал вредоносный путь транзакции, чтобы использовать устаревший контракт и вывести средства — конкретно USDC и wETH — из резолверов, а не отдельных пользователей. Послеинцидентные расследования показали, что уязвимость существовала только в устаревших смарт-контрактах. Создавая определенный путь транзакции, злоумышленник вызывал функции, которые переводили средства из резолвера. В текущей версии соглашения эта уязвимость отсутствует.

Согласно анализу после инцидента, проведенному Decurity, команда 1inch вступила в переговоры с атакующим. В настоящее время около 90% украденных средств были возвращены, остальное осталось у атакующего в качестве вознаграждения за нахождение уязвимости. Атака в основном затронула устаревшие разрешители, которые не были обновлены. Прямые активы пользователей не пострадали, и значительных оттоков средств с кошельков пользователей не было обнаружено. Этот инцидент подчеркнул критическую необходимость своевременного прекращения использования и обновления устаревших контрактов.

Рекомендации после происшествия:

  • Усиление управления наследием контрактов и контроля доступа: Устаревшие смарт-контракты (например, Fusion v1) должны быть полностью выведены из эксплуатации, с замороженными разрешениями или принудительно перенесены, чтобы устранить потенциальные поверхности атак, оставленные для обратной совместимости. Логика контроля доступа также должна быть улучшена путем проверки источников вызовов и принудительного соблюдения более строгих проверок разрешений для предотвращения эксплуатации через непреднамеренные пути вызовов.
  • Улучшение процессов и охвата аудита: Периферийные модули, связанные с основными контрактами (например, резолверы), должны быть включены в формальные области аудита с четко определенными границами риска для каждого компонента. Любые структурные рефакторинги, обновления языка или изменения интерфейса должны запускать процессы повторного аудита, и исторические оценки рисков для устаревших версий должны сохраняться.
  • Построить системы мониторинга в реальном времени и системы реагирования на чрезвычайные ситуации: Нацепные системы мониторинга безопасности должны быть развернуты для обнаружения аномального поведения транзакций в реальном времени. Должен быть введен механизм быстрого реагирования, такой как заморозка разрешения, аварийные коммуникационные каналы и стратегии отката, чтобы минимизировать временное окно для потери активов.
  • Установить механизмы поощрения для поощрения сотрудничества "белых шляп": программы вознаграждения за обнаружение уязвимостей и соглашения о ответственном раскрытии с "серыми шляпами" могут стимулировать этическую отчетность о уязвимостях, способствуя более сильной общей безопасности проекта.

Zoth

Обзор проекта: Zoth - это платформа перераспределения Ethereum на основе RWA, которая объединяет традиционную финансовую систему и экосистему DeFi через токенизацию активов. Он позволяет пользователям стейкировать соответствующие активы реального мира, чтобы зарабатывать доходы на цепи и участвовать в механизмах перераспределения для повышения эффективности капитала. Согласно его официальному веб-сайту, у Zoth имеется общая заблокированная стоимость (TVL) в размере 35,4 миллиона долларов и более 250 миллионов долларов зарегистрированных активов, что демонстрирует его сильное присутствие в точке пересечения цепных и традиционных финансовых систем. Платформа продолжает расширять свою экосистему перераспределения через партнерства с эмитентами RWA и протоколами ликвидности.

Обзор инцидента:

В марте 2025 года Zoth столкнулся с двумя крупными нарушениями безопасности, что привело к общим потерям примерно в $8.575 миллионов.

  • 6 марта: Ошибка в конструкции логики залога Zoth позволила злоумышленникам использовать неточные расчеты в процессе оценки залога контракта. Атакующий обошел проверки валидации залога, повторно вызывая определенные функции и извлекая приблизительно $285,000 излишних средств. Этот инцидент выявил слабые места в том, как контракт обрабатывал оценку активов, пороги коэффициента залога и граничные условия.
  • 21 марта: Zoth вновь стал объектом высокоорганизованной и преднамеренной атаки. После нескольких неудачных попыток злоумышленнику удалось получить контроль над учетной записью развертки и использовать ее для обновления протокола через прокси-контракт до злонамеренной версии. Это обновление дало злоумышленнику полный контроль над логикой контракта, позволив им осушить изолированные хранилища, содержащие обеспеченные токены USD0++. Злоумышленник похитил примерно 845 миллионов USD0++, которые быстро обменял на DAI и конвертировал в 4 223 ETH — эквивалентно примерно 8,29 миллионам долларов.

После инцидентов команда Zoth немедленно активировала свой протокол реагирования на чрезвычайные ситуации и сотрудничала с фирмой по безопасности блокчейна Crystal Blockchain BV для проведения расследования. Они также тесно сотрудничали с партнерами-эмитентами активов, чтобы обеспечить безопасность примерно 73% TVL платформы. В публичном заявлении Zoth объявила программу поощрения за нахождение ошибок в размере $500 000, чтобы стимулировать предоставление информации, которая могла бы помочь восстановить похищенные средства.

На 31 марта украденные активы в основном остаются неперемещенными и сосредоточены в двух кошельках (в общей сложности 4 223 ETH). Команда развернула системы мониторинга on-chain и сотрудничает с международными фирмами по аналитике блокчейнов, платформами Web2 и правоохранительными органами для трассировки движений злоумышленника. Zoth обязался опубликовать полный отчет о посмертном и восстановлении и плане восстановления после завершения расследования.[7][8][9]

Рекомендации после инцидента:

  • Усиление основного привилегии и улучшение управления: Этот инцидент произошел из-за компрометации закладчика частного ключа, что позволило злонамеренное обновление контракта, выявив критические слабые места в контроле привилегий и процессе обновления. В дальнейшем рекомендуется принять кошельки с мультиподписью, реализовать слоистые разрешения на доступ, установить механизмы белого списка обновлений и обеспечить процедуры управления или проверки безопасности on-chain для обеспечения безопасности обновления.
  • Внедрение мониторинга в реальном времени и автоматизированных систем управления рисками: быстрый отток средств указал на отсутствие своевременного выявления. Платформа должна внедрить мониторинг транзакций в реальном времени, системы оповещения об атаках и механизмы замораживания активов на цепочке, чтобы сократить окно реагирования на будущие атаки.
  • Улучшение хранения активов и логики контроля доступа: успешный вывод из изолированных хранилищ указывает на недостаточный контроль доступа в механизме хранения. Чтобы гарантировать защиту ключевых активов контрактов с помощью нескольких уровней контроля риска, динамических ограничений вызовов, обнаружения аномального поведения и проверки пути транзакции, необходимо внедрить.
  • Институционализировать оперативный реагирование и межкомандное взаимодействие: Команда быстро отреагировала, скоординировавшись с охранными фирмами и правоохранительными органами, выпустив обновления о ходе работы и запустив программу вознаграждения — эффективно стабилизируя ситуацию. Для будущих инцидентов необходимо принять стандартизированный протокол оперативного реагирования, охватывающий пять ключевых этапов: мониторинг, оповещение, замораживание, расследование и коммуникация, с обязательством к постоянной прозрачности.

Краткое изложение

В марте 2025 года несколько проектов DeFi столкнулись с нарушениями безопасности, что привело к потере десятков миллионов долларов. Два примечательных инцидента — эксплуатация уязвимости смарт-контракта на 1inch и атака с привилегированным повышением на Zoth — снова подчеркнули системные риски, такие как уязвимость унаследованного контракта, централизованные привилегии администратора, дефектные механизмы обновления и недостаточные рамки реагирования на риски. В то время как 1inch смогла восстановить большую часть похищенных средств благодаря оперативным переговорам с атакующим, и Zoth оперативно начала сотрудничество между командами и обеспечила безопасность 73% своих активов, оба случая выявили области для улучшения в структурах управления, контроля доступа, проверки безопасности и мониторинга в реальном времени во многих протоколах DeFi.

Эти инциденты подчеркивают важность внедрения систем мониторинга on-chain, автоматизированных механизмов замораживания активов и структур стимулирования для действий gray-hat. Для DeFi-проектов важно сохранять доверие пользователей в долгосрочной перспективе, безопасность должна рассматриваться как базовый элемент дизайна с самого начала, а не как послепродажное обслуживание. Gate.io напоминает пользователям следить за событиями в области безопасности и активно защищать свои личные активы.


Ссылки:

  1. Slowmist,https://hacked.slowmist.io/
  2. 1inch,https://1inch.io/
  3. X,https://x.com/SlowMist_Team/status/1897958914114879656
  4. Декьюрити,https://blog.decurity.io/yul-calldata-corruption-1inch-postmortem-a7ea7a53bfd9
  5. X,https://x.com/PeckShieldAlert/status/1906894141193376021
  6. Зот,https://zoth.io/
  7. X,https://x.com/zothdotio/status/1906343855181701342
  8. X,https://x.com/CyversAlerts/status/1903021017460600885
  9. X,https://x.com/PeckShieldAlert/status/1903040662829768994



Исследование Gate
Исследования Gate - это всеобъемлющая платформа исследований блокчейна и криптовалют, предоставляющая глубокий контент. Это включает в себя технический анализ, анализ актуальных тем, обзоры рынка, отраслевые исследования, прогнозы тенденций и анализ макроэкономической политики.

Нажмите здесьпосетить сейчас

Отказ от ответственности
Инвестирование на рынке криптовалют сопряжено с высокими рисками, и рекомендуется пользователям проводить независимое исследование и полностью понимать характер активов и продуктов, которые они приобретают, перед принятием каких-либо инвестиционных решений. Gate.io не несет ответственности за любые потери или ущерб, вызванные такими инвестиционными решениями.

Автор: Shirley
Переводчик: Sonia
Рецензент(ы): Addie、Evelyn、Mark
Рецензенты перевода: Ashley、Joyce
* Информация не предназначена и не является финансовым советом или любой другой рекомендацией любого рода, предложенной или одобренной Gate.
* Эта статья не может быть опубликована, передана или скопирована без ссылки на Gate. Нарушение является нарушением Закона об авторском праве и может повлечь за собой судебное разбирательство.

Пригласить больше голосов

Крипто-календарь

Обновления проекта
Комиссия по ценным бумагам и биржам США (SEC) проведет круглый стол по правилам запрета на торговлю с 18 сентября в своем офисе в Вашингтоне. Комиссары SEC Кэролайн Креншоу, Хестер Пирс и директор департамента торговых рынков Джейми Селуэй выступят с открывающими речами, а председатель SEC Пол С. Аткинс выступит с речью.
S
-4.29%
2025-09-18
Обновления проекта
Срок подачи заявок на аирдроп U Drop от Union заканчивается 18 сентября.
U
2025-09-18
Разблокировка токенов
Fasttoken (FTN) разблокирует 20 миллионов Токенов 18 сентября в 8:00, стоимость которых составляет около 89,8 миллиона долларов, что составляет 2,08% от Оборотное предложение.
FTN
-0.24%
2025-09-18
Выставка искусств в Нью-Йорке
Сеть Render объявила, что SUBMERGE: Beyond the Render, крупнейшая иммерсивная художественная выставка, когда-либо созданная с использованием децентрализованного рендеринга, откроется 19 сентября в Нью-Йорке. На мероприятии будут представлены работы 16 выдающихся цифровых художников, включая двух лауреатов премии Эмми, что станет самой обширной выставкой подобного рода. Инициатива демонстрирует творческий потенциал децентрализованной технологии рендеринга на основе GPU.
RENDER
-1.22%
2025-09-18
Сеул
"Tezos — это самоизменяющаяся блокчейн-сеть, и основная сеть автоматически переключится на Сеул... примерно в 1320 по британскому времени."
XTZ
-1.95%
2025-09-18

Похожие статьи

Исследование Gate: Обзор рынка криптовалют на 2024 год и прогноз трендов на 2025 год
Продвинутый

Исследование Gate: Обзор рынка криптовалют на 2024 год и прогноз трендов на 2025 год

Данный отчет предоставляет всесторонний анализ рыночной динамики за прошлый год и будущих тенденций развития с четырех ключевых точек зрения: обзор рынка, популярные экосистемы, актуальные секторы и прогнозы будущих тенденций. В 2024 году общая капитализация криптовалютного рынка достигла исторического максимума, а Bitcoin впервые превысил отметку в $100 000. Ончейн-активы реального мира (RWA) и сектор искусственного интеллекта показали стремительный рост, став основными движущими силами рыночного расширения. Кроме того, глобальный регуляторный ландшафт постепенно стал яснее, что заложило прочные основы для развития рынка в 2025 году.
1/24/2025, 6:41:24 AM
Исследование Gate: биткойн возвращается после преодоления отметки в $70 000, транзакции в блокчейне Solana опережают Ethereum
Продвинутый

Исследование Gate: биткойн возвращается после преодоления отметки в $70 000, транзакции в блокчейне Solana опережают Ethereum

Ежедневный обзор рынка и перспектив исследований Gate охватывает тенденции рынка биткойна и альткоинов, макро-потоки капитала, анализ метрик on-chain, обновления горячих проектов, информацию об открытии токенов и ключевые отраслевые конференции, обеспечивая всесторонний анализ и прогнозы для рынка криптовалют.
7/30/2024, 2:28:20 PM
Топ-10 торговых инструментов в крипто
Средний

Топ-10 торговых инструментов в крипто

Мир криптовалют постоянно развивается, регулярно появляются новые инструменты и платформы. Откройте для себя лучшие инструменты для криптовалют, чтобы улучшить свой опыт торговли. От управления портфелем и анализа рынка до отслеживания в реальном времени и платформ мем-койнов, узнайте, как эти инструменты могут помочь вам принимать обоснованные решения, оптимизировать стратегии и оставаться впереди в динамичном мире криптовалют.
11/28/2024, 5:39:59 AM
Правда о токене Pi: Может ли это быть следующим Биткойном?
Новичок

Правда о токене Pi: Может ли это быть следующим Биткойном?

Исследование мобильной модели майнинга в сети Pi, критика, с которой она сталкивается, и ее отличия от Биткойна, оценка потенциала быть следующим поколением криптовалюты.
2/7/2025, 2:15:33 AM
Исследование Gate: BTC превышает рубеж в 100 000 долларов, объем торгов криптовалютой в ноябре впервые превышает отметку в 10 триллионов долларов
Продвинутый

Исследование Gate: BTC превышает рубеж в 100 000 долларов, объем торгов криптовалютой в ноябре впервые превышает отметку в 10 триллионов долларов

Еженедельный отчет исследований Gate: Биткойн увидел восходящий тренд на этой неделе, вырос на 8,39% до $100 550, преодолев отметку в $100 000, чтобы достичь нового исторического максимума. Уровни поддержки следует отслеживать для потенциальных откатов. За последние 7 дней цена ETH выросла на 6,16% до $3 852,58, в настоящее время находится в восходящем канале с ключевыми уровнями прорыва, которые стоит следить. Grayscale подал заявку на преобразование своего Solana Trust в spot ETF. Новый ATH биткойна совпал с взлетающими премиями Coinbase, что указывает на сильную покупательскую способность участников рынка США. Несколько проектов получили финансирование на этой неделе в различных секторах, в общей сложности $103 миллиона.
12/5/2024, 10:28:05 AM
Ваш кошелек безопасен? Как хакеры используют Permit, Uniswap Permit2 и подписи для фишинга.
Новичок

Ваш кошелек безопасен? Как хакеры используют Permit, Uniswap Permit2 и подписи для фишинга.

Эта статья исследует риски безопасности, связанные с использованием криптокошельков, с особенным акцентом на фишинговых атаках, которые используют разрешения Permit, Uniswap Permit2 и другие методы подписи авторизаций.
9/24/2024, 10:47:17 AM
Начните торговать сейчас
Зарегистрируйтесь сейчас и получите ваучер на
$100
!